
Sicherheitsscanner zur Erkennung von Schwachstellen CVE-2025-55182 und CVE-2025-66478 in React Server Components (RSC)-Projekten
Ein umfassendes Sicherheits-Scan-Tool zur Erkennung von CVE-2025-55182 und CVE-2025-66478 Sicherheitslücken in React- und Next.js-Projekten, die React Server Components (RSC) verwenden.
Dieses Tool scannt Ihr Projekt nach anfälligen Versionen von React, Next.js und verwandten RSC-Paketen, die anfällig für Remote Code Execution (RCE) Angriffe sind. Die Sicherheitslücke ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf Ihrem Server auszuführen.
⚠️ Kritischer Alarm: Stand Dezember 2025 enthalten etwa 39 % der Cloud-Umgebungen Instanzen von Next.js oder React mit anfälligen Versionen. Sofortiges Handeln ist erforderlich, wenn Sie React Server Components verwenden.
node_modules nach anfälligen Paketversionen"use server" Direktiven in Ihrem Code| Paket | Beschreibung |
|---|---|
react | Kernbibliothek von React |
next | Next.js-Framework |
react-server-dom-webpack | RSC-Webpack-Integration |
react-server-dom-parcel | RSC-Parcel-Integration |
react-server-dom-turbopack | RSC-Turbopack-Integration |
check.js herunter:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Sie können check.js auch direkt in Ihr Projekt kopieren und ausführen:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Stufe | Beschreibung |
|---|---|
| 🔴 KRITISCH | Anfällige Pakete erkannt + RSC-Funktionen in Verwendung. Sofortiges Handeln erforderlich. |
| 🟡 MITTEL | Anfällige Pakete erkannt, aber RSC nicht aktiv erkannt. Update empfohlen. |
| 🟢 SICHER | Keine anfälligen Pakete oder Verwendung von Versionen vor RSC-Unterstützung. |
| Status | Bedeutung |
|---|---|
VULNERABLE | Paketversion ist von der CVE betroffen |
SAFE | Paket ist auf eine gepatchte Version aktualisiert |
SAFE_CLASSIC | Paketversion stammt aus der Zeit vor RSC (nicht betroffen) |
NOT INSTALLED | Paket nicht im Projekt gefunden |
UNKNOWN | Versionsstatus konnte nicht ermittelt werden |
| Zweig | Anfällige Versionen | Gepatchte Version |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x und früher | — | Nicht betroffen (keine RSC-Unterstützung) |
| Zweig | Gepatchte Version |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Anfällig (Canary mit Flight-Protokoll) |
| Next.js 14.x (stabil) | Nicht betroffen |
| Next.js 13.x | Nicht betroffen |
Die folgenden Konfigurationen sind NICHT betroffen von diesen Sicherheitslücken:
Schweregrad: KRITISCH (CVSS 10.0)
Betroffene Pakete:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackArt der Sicherheitslücke: Unsicheres Deserialisieren
Beschreibung:
Eine kritische Remote-Code-Ausführungssicherheitslücke (RCE) besteht im react-server-Paket, das ein integraler Bestandteil von React Server Components (RSC) ist. Der Fehler beruht auf einer unsicheren Deserialisierungsschwachstelle im RSC-"Flight"-Protokoll.
Die Sicherheitslücke erlaubt es einem nicht authentifizierten Angreifer, eine Remote-Code-Ausführung auf dem Server zu erreichen, indem er eine speziell präparierte HTTP-Anfrage an jeden Server-Funktionsendpunkt sendet. Selbst Anwendungen, die keine React-Server-Funktionsendpunkte explizit implementieren, können anfällig sein, wenn sie React Server Components unterstützen, da die Sicherheitslücke Standardkonfigurationen betrifft.
Angriffsvektor:
Auswirkungen:
Referenzen:
Schweregrad: KRITISCH (CVSS 10.0)
Betroffenes Paket: next
Art der Sicherheitslücke: Unsicheres Deserialisieren (von React RSC geerbt)
Beschreibung: Eine kritische Remote-Code-Ausführungssicherheitslücke in Next.js betrifft Anwendungen, die den App Router mit React Server Components verwenden. Diese Sicherheitslücke ist die nachgelagerte Manifestation von CVE-2025-55182, da Next.js den Fehler durch seine Implementierung des React-Flight-Protokolls erbt.
Die Sicherheitslücke erlaubt es nicht authentifizierten Angreifern, beliebigen Code auf betroffenen Servern auszuführen, indem sie speziell präparierte HTTP-Anfragen senden, die die unsichere Verarbeitung von RSC-Payloads ausnutzen.
Angriffsvektor:
Auswirkungen:
Referenzen:
Die Sicherheitslücke im React-Flight-Protokoll betrifft jedes Framework oder Bündelungstool, das React Server Components implementiert. Wenn Ihr Projekt eines der folgenden verwendet, sollten Sie überprüfen, ob Ihre React-Pakete gepatcht sind:
| Framework/Tool | Status | Hinweise |
|---|---|---|
| Next.js | ⚠️ Betroffen | Primäres Framework mit RSC. Auf gepatchte Versionen aktualisieren. |
| React Router | ⚠️ Betroffen | Im RSC-Modus sicherstellen, dass React-Pakete aktualisiert sind. |
| Waku | ⚠️ Betroffen | Minimales RSC-Framework. Muss gepatchte React-Versionen verwenden. |
| RedwoodJS (rwsdk) | ⚠️ Betroffen | rwsdk verwendet RSC. Sicherstellen, dass React-Pakete gepatcht sind. |
| Parcel | ⚠️ Betroffen | Bei Verwendung von @parcel/rsc React-Pakete überprüfen. |
| Vite | ⚠️ Betroffen | Bei Verwendung von @vitejs/plugin-rsc React-Pakete überprüfen. |
| Remix | ⚠️ Potenziell betroffen | Bei Verwendung experimenteller RSC-Funktionen sicherstellen, dass React gepatcht ist. |
Jede Anwendung, die React Server Components verwendet, ist potenziell anfällig. Die Kernschwachstelle liegt in der RSC-Implementierung von React. Unabhängig davon, welches Framework Sie verwenden, müssen Sie die React-Pakete (
react,react-dom,react-server-dom-*) auf die gepatchten Versionen aktualisieren.
Große Cloud-Anbieter haben proaktiv Web Application Firewall (WAF)-Regeln bereitgestellt, um vor diesen Sicherheitslücken zu schützen. Der WAF-Schutz ist jedoch eine temporäre Maßnahme und ersetzt NICHT die Notwendigkeit, Ihre Anwendungen zu patchen.
| Merkmal | Details |
|---|---|
| Status | ✅ Geschützt |
| Abdeckung | Alle Kunden (Free, Pro, Business, Enterprise) |
| Anforderung | Datenverkehr muss über Cloudflare WAF geleitet werden |
| Erforderliche Aktion | Stellen Sie sicher, dass Managed Rules aktiviert sind (Pro/Enterprise) |
| Hinweis | Cloudflare Workers sind von Natur aus immun gegen diesen Exploit |
Cloudflare hat neue WAF-Regeln bereitgestellt, um Ausnutzungsversuche für CVE-2025-55182 automatisch zu blockieren. Alle Kunden, deren React-Anwendungsverkehr über Cloudflare geleitet wird, sind automatisch geschützt.
So überprüfen Sie den Schutz:
| Merkmal | Details |
|---|---|
| Status | ✅ Geschützt |
| Regelsatz | AWSManagedRulesKnownBadInputsRuleSet (v1.24+) |
| Abdeckung | AWS-WAF-Kunden, die Managed Rules verwenden |
| Erforderliche Aktion | Überprüfen Sie, ob die Regelsatzversion 1.24 oder höher ist |
AWS hat aktualisierte Regeln für CVE-2025-55182 in die Standardversion (1.24) des verwalteten AWS-WAF-Regelsatzes integriert.
So aktivieren Sie den Schutz:
# Überprüfen Sie Ihre Regelsatzversion in der AWS-Konsole
# Security → WAF → Web ACLs → [Ihre ACL] → Rules
Option für benutzerdefinierte Regeln: Für sofortigen Schutz können Sie benutzerdefinierte AWS-WAF-Regeln bereitstellen, um Ausnutzungsversuche zu erkennen und zu verhindern:
{
"Name": "BlockReactRCE",
"Priority": 0,
"Statement": {
"ByteMatchStatement": {
"SearchString": "rsc-payload-exploit-pattern",
"FieldToMatch": { "Body": {} },
"TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
"PositionalConstraint": "CONTAINS"
}
},
"Action": { "Block": {} }
}
Hinweis: Verwaltete AWS-Dienste sind im Allgemeinen nicht betroffen, aber Anwendungen, die anfällige React-/Next.js-Versionen in Ihrer eigenen Umgebung ausführen, sollten sofort aktualisiert werden.
| Merkmal | Details |
|---|---|
| Status | ✅ Geschützt |
| Regelsatz | Default Rule Set (DRS) 2.1 |
| Abdeckung | Azure-WAF-Kunden |
| Erforderliche Aktion | Überprüfen Sie die Verwendung von DRS 2.1 oder erstellen Sie benutzerdefinierte Regeln |
Azure WAF mit dem neuesten Default Rule Set (DRS) 2.1 kann einige Versuche erkennen, diese Sicherheitslücke auszunutzen.
So aktivieren Sie den Schutz:
Beispiel für eine benutzerdefinierte Regel: Organisationen können benutzerdefinierte WAF-Regeln erstellen, die speziell darauf zugeschnitten sind, das Exploit-Muster zu blockieren. Azure empfiehlt, benutzerdefinierte Regeln vor der Produktionsbereitstellung in einer Testumgebung zu validieren.
| Merkmal | Details |
|---|---|
| Status | ✅ Geschützt |
| Dienst | Cloud Armor |
| Abdeckung | Cloud-Armor-Kunden |
| Erforderliche Aktion | Aktivieren Sie vorkonfigurierte WAF-Regeln |
Google Cloud Armor bietet Schutz durch seine vorkonfigurierten WAF-Regeln und kann mit benutzerdefinierten Sicherheitsrichtlinien konfiguriert werden.
So aktivieren Sie den Schutz:
| Merkmal | Details |
|---|---|
| Status | ✅ Geschützt |
| Abdeckung | Alle Vercel-Deployments |
| Erforderliche Aktion | Sie müssen Next.js dennoch auf die gepatchte Version aktualisieren |
Vercel hat plattformseitige Abhilfemaßnahmen implementiert, um gehostete Anwendungen zu schützen. Vercel empfiehlt jedoch dringend, auf die gepatchten Versionen von Next.js zu aktualisieren.
⚠️ Der WAF-Schutz ist eine temporäre Maßnahme. Alle Cloud-Anbieter betonen:
- WAFs beheben die Sicherheitslücke nicht – Sie blockieren nur bekannte Exploit-Muster
- Angreifer können WAFs umgehen – Neue Exploit-Varianten könnten die Erkennung umgehen
- Patchen ist zwingend erforderlich – Aktualisieren Sie sofort auf die behobenen Versionen
- Anwendungen neu erstellen – Stellen Sie nach dem Upgrade sicher, dass gepatchte Abhängigkeiten verwendet werden
Führen Sie die folgenden Befehle in Ihrem Projektverzeichnis aus:
# React-Pakete aktualisieren
npm install react@latest react-dom@latest
# Next.js aktualisieren (falls verwendet)
npm install next@latest
# RSC-Pakete aktualisieren (falls vorhanden)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
# WICHTIG: Anwendung neu erstellen
npm run build
Führen Sie nach der Aktualisierung den Scanner erneut aus, um zu bestätigen, dass alle Sicherheitslücken gepatcht sind:
node check.js
Die erwartete Ausgabe sollte Folgendes anzeigen:
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
| Datum | Ereignis |
|---|---|
| 3. Dezember 2025 | Sicherheitslücke von Sicherheitsforschern offengelegt |
| 3. Dezember 2025 | CVE-2025-55182 und CVE-2025-66478 zugewiesen |
| 3. Dezember 2025 | React-Team veröffentlicht Sicherheitsbulletin |
| 3. Dezember 2025 | React- und Next.js-Teams veröffentlichen Patches |
| 3. Dezember 2025 | Cloud-Anbieter stellen WAF-Schutz bereit |
| 3. Dezember 2025 | Keine gemeldeten Fälle von Ausnutzung in freier Wildbahn |
MIT-Lizenz – Einzelheiten finden Sie in der LICENSE-Datei.
Bleiben Sie sicher! 🔐